Уразливість Stored XSS у плагіні Email Address Obfuscation для WordPress

Stored XSS у плагіні Email Address Obfuscation для WordPress дозволяє впроваджувати шкідливі скрипти через параметр 'class'. Оновіть плагін для захисту.
CVE-2024-11935CVSS 6.4Web

Уразливість Stored XSS у плагіні Email Address Obfuscation для WordPress

Stored XSS у плагіні Email Address Obfuscation для WordPress дозволяє впроваджувати шкідливі скрипти через параметр 'class'. Оновіть плагін для захисту.

CVSS
6.4 MEDIUM
EPSS
24.87%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Email Address Obfuscation для WordPress версій до 1.0.1 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'class'. Атакувальники з рівнем доступу Contributor і вище можуть впроваджувати довільні скрипти, які виконуватимуться при перегляді сторінок користувачами.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам із правами Contributor і вище впроваджувати шкідливі скрипти, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів сайту. Власники інфраструктури повинні враховувати ризики компрометації даних та довіри користувачів через можливі атаки XSS.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Email Address Obfuscation до останньої версії, якщо доступна, або звернутися до постачальника за патчем. До оновлення слід обмежити доступ користувачів до рівня Contributor і вище, провести аудит логів на предмет підозрілої активності та впровадити додаткові заходи фільтрації введення та екранування вмісту на сайті.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки